En este blog, abordaremos un error común al instalar los Servicios de Certificados de Active Directory. Al configurar el Administrador del Servidor, la opción del Proveedor de Claves Criptográficas SafeNet Luna no estaba disponible.
Problema
El servicio de CA no estaba funcionando.

Código de error
Nombre del proveedor: Proveedor de almacenamiento de claves SafeNet
Proveedor de almacenamiento de claves SafeNet: la DLL del proveedor no se pudo inicializar correctamente.
CertUtil: comando -csplist FALLÓ: 0x80090030 (-2146893776 NTE_DEVICE_NOT_READY)
CertUtil: El dispositivo requerido por este proveedor criptográfico no está listo para usarse.
Mareas Ideales para Lecciones
No obtuvimos una opción para el proveedor de claves criptográficas SafeNet Luna mientras configurábamos ADCS para la CA emisora a pesar de instalar KSPConfig y completar con éxito todas las configuraciones de HSM.
Pasos realizados
- Ejecutamos certutil -csplist para verificar si el proveedor de almacenamiento de claves SafeNet estaba configurado correctamente.
- Verifiqué que la verificación vtl está funcionando.
- Intenté reinstalar la configuración de KSP nuevamente.
- Ejecutamos Regedit para verificar si las opciones de SafeNet están disponibles en el Registro
Solución
Este es un error genérico de configuración de SafeNet HSM. Para solucionarlo, reconfiguramos el HSM volviendo a registrar la cuenta y reiniciando el sistema. En este caso, el problema se solucionó.
Configuración del KSP mediante la GUI
Puede utilizar las opciones Configuración de Ksp Utilidad para configurar el KSP con sus particiones. El responsable de criptografía debe completar este procedimiento con privilegios de administrador en el cliente.
Puede registrar las siguientes combinaciones de usuario/dominio con el KSP:
- Administradora Usuario con el dominio específico del cliente. Los dominios predeterminados de Windows tienen el formato GANAR-XXXXXXXXXXXX.
- LITE PARA TECHOS PLANOS usuario con el NT-AUTORIDAD dominio
La herramienta de configuración registra una contraseña/desafío de Crypto Officer para un usuario específico, de modo que solo ese usuario pueda desbloquear la partición.
Pasos para configurar el KSP usando la GUI
1. En el Explorador de Windows, navegue hasta el directorio de instalación de Luna KSP y ejecute Configuración de Ksp como el Administradora .
2. En el panel izquierdo, haga doble clic Registrarse o ver la biblioteca de seguridad. Introduzca la ruta del archivo a cryptoki.dll o haga clic en Explorar para localizarlo.
\cryptoki.dll

Haga clic en Registrarse para completar el registro.
3. En el panel izquierdo, haga doble clic Registrar ranuras HSM. Seleccione la pestaña Administradora Usuario, dominio del cliente y un espacio disponible para registrarse. Ingrese la contraseña/desafío de CO y haga clic en Ranura de registro.

4. Seleccione el elemento LITE PARA TECHOS PLANOS usuario y NT-AUTORIDAD dominio y registrarse para la ranura.
5. Repita los pasos 3 y 4 para cualquier otro espacio disponible que desee registrar en el KSP.
(Un error común es simplemente reconfigurarlo sin reiniciar el sistema).
